Jump to content
Калькуляторы

настройка доступа IPoE на Миктротик правила в Filter Rules

Доброго дня. Использую следующую схему правил: в filter rules нижним правилом дропаются все форварды на локальном интерфейсе, выше идут правила с разрешением (accept)форварда конкретному МАС адресу пользователя. Аналогично на каждый пользовательский МАС в Mangle создается правило prerouting с указанием конкретного new-connection-mark=тариф. Шейпер queue tree. IP пользователям в произвольном порядке выдает dhcp.

Собственно проблема, как только правил стало более 100 (более 100 в фильтре и 100 в мангле) загрузка процессора при прокачке 60мбит 85-95% и работать начинает крайне нестабильно. Железо RB1100. Попытка поделить сеть на сегменты отдав половину нагрузки на RB750 не удалась, 30мбит его наглухо сложило. Как можно оптимизировать правила доступа для снижения нагрузки? Туннели не предлагать)

Share this post


Link to post
Share on other sites

Доброго дня. Использую следующую схему правил: в filter rules нижним правилом дропаются все форварды на локальном интерфейсе, выше идут правила с разрешением (accept)форварда конкретному МАС адресу пользователя. Аналогично на каждый пользовательский МАС в Mangle создается правило prerouting с указанием конкретного new-connection-mark=тариф. Шейпер queue tree. IP пользователям в произвольном порядке выдает dhcp.

Собственно проблема, как только правил стало более 100 (более 100 в фильтре и 100 в мангле) загрузка процессора при прокачке 60мбит 85-95% и работать начинает крайне нестабильно. Железо RB1100. Попытка поделить сеть на сегменты отдав половину нагрузки на RB750 не удалась, 30мбит его наглухо сложило. Как можно оптимизировать правила доступа для снижения нагрузки? Туннели не предлагать)

Сокращать количество правил.

Share this post


Link to post
Share on other sites

собсна в том и вопрос, как их сократить они только с каждым днем растут(( В адрес лист не получается загнать, т.к часть сети на мыльницах

Share this post


Link to post
Share on other sites

Ваши правила какие-то странные, напишите как вообще ваша сеть реализована и более подробно про авторизацию.

 

 

Share this post


Link to post
Share on other sites
Туннели не предлагать)

 

про IPoE на неуправляемых свичах - не спрашивать.... : )

 

P.S. Ну а вообще решение на поверхности - если ничего не хочется менять в привычной схеме (а на 100 юзеров нафег это надо) - просто поставьте более мощный роутер или PC...

Edited by white_crow

Share this post


Link to post
Share on other sites

в filter rules нижним правилом дропаются все форварды на локальном интерфейсе, выше идут правила с разрешением (accept)форварда конкретному МАС адресу пользователя. Аналогично на каждый пользовательский МАС в Mangle создается правило prerouting с указанием конкретного new-connection-mark=тариф.

Если вместо MAC использовать IP, можно будет существенно сократить количество правил за счёт Address Lists.

Share this post


Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
Sign in to follow this